Методика: как Cyber-Comp проверяет киберновости
В кибертематике «быстро» часто конфликтует с «точно». Мы публикуем материалы по модели «сигнал → проверка → контекст → действие» и явно маркируем статус истории, чтобы читатель понимал, насколько можно опираться на информацию при принятии решений.
Статусы публикаций (что означает каждая формулировка)
- Подтверждено официально — есть документ/уведомление от вендора, CERT/CSIRT, регулятора или иной официальной стороны.
- Подтверждено несколькими источниками — минимум два независимых надёжных источника (например, профильные медиа + отчёт исследователей с методологией).
- Сообщают СМИ — есть публикации в крупных медиа, но первоисточник ограничен/недоступен; мы указываем, что подтверждений от стороны/вендора нет.
- По данным отчёта — опираемся на исследование/лабораторию; отдельно отмечаем методологию и ограничения.
- Сигнал (требует проверки) — информация выглядит значимой, но доказательств недостаточно; мы можем выпустить короткую заметку только если есть практическая ценность «что проверить», не усиливающая риск.
- Обновлено — в материал внесены уточнения (см. страницу «Исправления»).
Уровни источников, на которые мы опираемся
- Official: CERT/CSIRT, регуляторы, вендоры и разработчики (advisory, security bulletin, официальные уведомления, документы).
- Established media: профильные и деловые медиа для подтверждений, контекста и судебных кейсов.
- Specialist blogs: исследователи и лаборатории — технические детали и методология (с осторожностью).
- Aggregators (fallback): агрегаторы/ленты — только как сигнал для поиска первоисточника, не как основание публикации.
Как выглядит проверка: от сигнала до публикации
- Шаг 1. Поиск первоисточника: бюллетень, advisory, документ, заявление, репозиторий вендора, публичный отчёт.
- Шаг 2. Проверка «что именно утверждается»: отделяем факт (например, «вышел патч») от интерпретаций («массовая атака»).
- Шаг 3. Применимость: какие продукты/версии затронуты; есть ли обновление/обходной путь; типовые сценарии в РФ (доступность обновлений, распространённые стеки).
- Шаг 4. Риск-оценка для читателя: приоритет «сегодня / 72 часа / в план» и почему.
- Шаг 5. Публикация без вредных деталей: исключаем пошаговые атаки; при сомнении упрощаем до безопасного чек-листа.
- Шаг 6. Дальнейшие апдейты: если появляются новые факты, мы обновляем материал и фиксируем изменения.
Что мы сознательно не публикуем
- Эксплойты и «как повторить» без необходимости и контекста.
- Дампы, персональные данные, ссылки на их получение.
- Обвинения без документов/официальных расследований.
- Пересказ анонимных каналов без первоисточника.
Почему иногда мы пишем позже
- Ждём официального подтверждения или технических деталей (затронутые версии, наличие патча).
- Проверяем, не является ли «сенсация» маркетинговой интерпретацией отчёта.
- Сверяем применимость: глобальная история может быть нерелевантна типовым конфигурациям в РФ.
Чек-лист читателя: как быстро оценить новость
- Есть ли первоисточник (advisory/документ/заявление)?
- Явно ли указан статус подтверждения?
- Названы ли затронутые версии/продукты?
- Есть ли действия «сегодня» без вредных деталей?
- Есть ли отметка, чего мы не знаем на текущий момент?